建立强大安全文化的4个技巧
2019-08-06DanSwinhoe
计算机世界 2019年27期
关键词:文化
Dan Swinhoe
为了更好地保护数据,安全团队需要创建一种个人责任文化,而不是责备和恐吓。以下是两位安全主管的做法。
安全团队无法保护他们看不到的东西。虽然监控工具做得越来越好,但是最终用户和业务经理需要告诉IT和安全团队他们在不同应用程序上所使用的数据,尤其是在出现问题时。
安全方面中的责备和恐吓等企业文化意味着最终用户不会告诉你他们是否使用了未经批准的应用程序,点击了恶意链接或看到了异常活动。直到问题出现之时已经为时已晚。安全团队应该建立一种用户个人责任文化,以便他们能够像对待健康和安全等企业政策一样对待数据安全。
责备文化只会让安全性越来越差
将人视为一个薄弱环节,并创造一种员工担心因安全故障而遭到报复的环境,这不是经营企业的好方法。然而,一些企业往往会采取一些极端措施来惩罚骗局的受害者。一家苏格兰媒体公司在遭遇网络钓鱼骗局后解雇并起诉了一名员工,原因是骗子冒充该公司总经理从这名员工手中骗走了约20万英镑(25万美元)。Brian Krebs最近公布了多起员工因未通过模拟网络钓鱼测试而遭到解雇的案例。
这种责备文化只会让员工在出现问题时不敢站出来……从而使数据面临风险。“这些处理信息的人不能成为薄弱环节,”毕马威英国首席信息安全官Mark Parr说。“我希望让员工感到平易近人,如果他们犯了错误,他们能够告诉我。这一切都是为了建立信任,让我的同事们觉得我实际上是在支持他们而不是在事情出错后就要处罚他们。
登录APP查看全文
